儿童护肤品“假货配真码”案曝光:防伪码数据库被侵入,假货也能扫码显示正品
据中央广播电视总台中国之声报道,上海市普陀区人民检察院近期办理了一起新型防伪码造假案件:某知名儿童护肤品牌 A 公司发现,一瓶被退回的仿冒儿童护肤霜刮开防伪涂层后,扫码竟显示“正品”。案件侦查显示,这并非普通贴标造假,而是围绕企业防伪系统、数据库入侵和黑灰产倒卖形成的“假货配真码”产业链。多名相关犯罪嫌疑人已到案,案件仍在进一步办理中。
从“扫码验真”到“真码被盗”:黑产盯上企业防伪系统
随着电商购物普及,消费者收到商品后通过包装上的防伪码核验真伪,已经成为常见习惯。问题在于,一旦防伪码数据本身被非法获取或被恶意植入,扫码页面显示“验证通过”并不必然意味着商品为真。
来源显示,A 公司在收到一瓶退货产品后,经工作人员检验确认其为仿冒品,但该产品刮开防伪涂层后扫码,系统却返回“正品”结果。公司随后报案。公安机关检查 A 公司防伪码数据库时发现了外部侵入痕迹,并据此锁定犯罪嫌疑人胡某。
据报道,胡某当时 26 岁,是某互联网公司的网络安全工程师。他利用 A 公司服务器安全漏洞侵入数据库,下载了 1 万多条防伪码数据,并通过境外加密软件出售给中间商张某,获利 21000 多元。检察机关披露,胡某并非只针对一家企业,其还对一家儿童护肤品牌、一家美容护肤品公司和一家营养品公司实施非法获取数据行为,并将相应防伪码数据出售,合计获利人民币 15 万元。
企业升级后仍被植入数据,案件涉及两类计算机犯罪
在发现服务器曾遭攻击后,A 公司对防伪验证系统进行了全面升级。升级后,产品包装上的验证码进行了加密处理,数据库中只保存密文,不再保存明文。这样一来,即便数据库再次被非法访问,攻击者也难以直接拿到可印刷在包装上的原始验证码。
但案件进一步显示,胡某再次侵入 A 公司数据库时,虽然只能获取无法直接用于印刷的验证码密文,却凭借此前获取的系统权限,向数据库批量植入约 25000 多条自制防伪码数据。这意味着造假方不再只是“偷真码”,而是试图把自制假码写入企业验证系统,使其在扫码时获得“官方正品身份”。
检察机关审查认为,胡某的行为分为两个阶段:前期侵入系统、窃取原始防伪码数据,涉嫌非法获取计算机信息系统数据罪;后期植入自编数据、破坏验证核心功能,涉嫌破坏计算机信息系统罪,两罪应当并罚。报道称,胡某还存在非法植入儿童护肤品防伪码核心数据的行为,导致防伪系统功能失灵,并由此非法获利 4 万余元。
黑色链条分工明确:技术入侵、层层倒卖、下游造假
这起案件的典型性在于,它展示了消费品造假正在从传统包装仿制,升级为数据层面的“身份伪造”。来源显示,胡某位于上游,负责输出技术能力、窃取或植入防伪码数据;张某、陈某甲、陈某乙、黄某某等中间商层层加价倒卖;最终,相关数据流入下游造假窝点,让假冒儿童护肤品看起来拥有“官方认证”。
案件中已披露的关键环节包括:
- 攻击企业服务器:利用安全漏洞侵入品牌方防伪码数据库;
- 盗取真实数据:下载可用于商品包装验证的防伪码信息;
- 加密渠道交易:通过境外加密软件向中间商出售;
- 恶意植入假码:在系统升级后,直接向数据库写入自制防伪码;
- 流向造假窝点:假货借助这些数据在扫码时显示为正品。
朱鹏锦介绍,伙同胡某犯罪的 4 名黑灰产人员也已一并到案。检察机关还引导公安机关在全国范围内进行串并案,继续查证防伪数据的最终去处。
影响与解读:防伪不只是印刷问题,更是企业数据安全问题
对消费者来说,这起案件提醒了一个现实风险:扫码验证只是识别真伪的一环,而不是绝对可靠的“终局判断”。如果防伪系统遭入侵,甚至数据库被植入假数据,消费者看到的“正品验证通过”也可能被黑产操纵。
对品牌方而言,防伪码系统已经不再是简单的营销或包装配套,而是连接生产、渠道、售后和消费者信任的关键数字基础设施。尤其是儿童护肤品、美容护肤品、营养品等高信任度消费品,一旦防伪体系被攻破,损害的不只是单个订单,还包括品牌声誉和用户安全感。
近两年,“防伪码”造假已成为消费投诉热点。来源还提到,今年 3 月,中央网信办违法和不良信息举报中心曾协同市场监管部门,核查处置多家涉嫌仿冒市场监管系统主办或授权的防伪查询系统、误导消费者的网站。这类假冒防伪网站常通过相似域名、冒用国家机关标识,以及冠以“中国”“全国”“国家”等字样制造权威感。
从科技治理角度看,防伪系统需要从“码能不能扫”升级到“码从哪里来、是否被篡改、验证链路是否可信”。企业应加强服务器漏洞修复、权限管理、数据库审计和异常访问监控;消费者则应尽量通过品牌官方渠道、正规电商店铺和官方小程序查询验证结果,并对异常低价、页面跳转可疑、域名仿冒等情况保持警惕。